课程编号
LESSON 03
所属模块
模块一
课时安排
6课时·270分钟
适用人群
管理层必修
讲授方式
讲授+框架构建+工作坊
一、教学目标
知识目标
- 系统掌握COSO内控整合框架的五大要素与十七项原则。
- 理解A股上市要求的内控规范体系(基本规范+配套指引)。
- 能够描述本公司内控体系建设的现状差距与优化路径。
能力目标
- 能够主导本部门内控制度的梳理、设计与优化。
- 能够识别内控缺陷(一般缺陷、重要缺陷、重大缺陷)并分级处理。
二、课程导入(15分钟)
📌 案例导入:某消费品公司IPO因内控重大缺陷被否
某消费品公司申请主板上市,财务数据亮眼,但审核中发现:①费用报销无审批流程,大额开支一人决策;②库存管理混乱,盘点差异无解释;③IT系统无权限管控,多人共用账号。证监会认定存在"重大内控缺陷",发行申请被否。
内控体系是上市审核的核心考察维度之一。证监会要求发行人建立健全内控制度,并聘请保荐机构和审计机构对内控有效性出具专项报告。内控不是形式,必须真实有效运行。
三、核心知识讲授
1
COSO内控整合框架:五大要素详解
⏱ 60分钟
1.1 COSO框架概述
COSO(美国反虚假财务报告委员会下属委员会)于1992年发布、2013年修订的《内控整合框架》,是全球最权威的内控标准,也是中国《企业内部控制基本规范》的主要参考依据。
💡 内控的三大目标
①运营目标(运营的效率效果);②报告目标(财务及非财务报告的可靠性);③合规目标(遵守法律法规)。
1.2 五大要素详解
| 要素 | 核心内涵 | 关键原则(举例) | 典型内控措施 |
|---|---|---|---|
| 控制环境 | 内控的基础,体现董事会与管理层对内控的承诺与价值观 | 诚信与道德价值观;组织架构与职责分配 | 行为准则、独立董事制度、授权管理制度 |
| 风险评估 | 识别并分析实现目标的相关风险,确定应对方式 | 明确目标;识别与分析风险;评估舞弊风险 | 年度风险评估报告、风险矩阵、舞弊风险识别清单 |
| 控制活动 | 通过政策和程序确保管理层的指令得到执行 | 选择与开发控制活动;控制技术的运用 | 审批授权、职责分离、实物控制、系统权限管理 |
| 信息与沟通 | 获取并传递支持内控有效运行所需的相关信息 | 运用相关信息;内部沟通;外部沟通 | 管理信息系统、定期报告制度、举报热线 |
| 监督活动 | 持续评价和独立评价内控是否有效运行并纠正缺陷 | 持续评价与独立评价;沟通内控缺陷 | 内部审计、管理层自评、外部审计复核 |
2
中国内控规范体系与IPO内控要求
⏱ 45分钟
2.1 中国内控"1+3"规范体系
- 基本规范(财政部等五部委2008年发布):顶层框架,适用于上市公司及大中型企业,明确内控的目标、要素和原则。
- 评价指引:规定内控评价的主体、范围、程序和报告要求,上市公司须每年出具内控评价报告。
- 审计指引:规定会计师事务所对内控有效性出具审计意见的标准和程序。
- 应用指引(18个专项):涵盖资金活动、采购业务、销售业务、工程项目、财务报告等各业务领域的具体内控要求。
2.2 IPO阶段内控审核重点
| 审核重点领域 | 常见问题 | 整改建议 |
|---|---|---|
| 资金管理内控 | 大额资金支出无双人复核;资金池管理混乱 | 建立资金审批授权体系,设置金额分级审批权限 |
| 采购业务内控 | 供应商选择无竞价流程;采购与付款不分离 | 建立供应商管理制度,分离询价、采购、验收、付款职责 |
| 销售业务内控 | 信用政策不清晰;回款跟进无制度化流程 | 制定客户信用政策,销售合同须法务审核 |
| 财务报告内控 | 财务数据缺乏复核;系统权限管理混乱 | 建立财务数据复核流程,严格划分会计系统操作权限 |
| IT系统内控 | 多人共用系统账号;无操作日志留存 | 实名制账号管理,保留完整操作审计日志 |
3
内控缺陷的识别、分级与整改
⏱ 45分钟
3.1 内控缺陷三级分类
| 缺陷级别 | 定义 | 对IPO的影响 | 整改要求 |
|---|---|---|---|
| 🟢 一般缺陷 | 不影响财务报告可靠性,危害较小的内控缺陷 | 需披露,影响较小 | 报告期内整改完毕 |
| 🟡 重要缺陷 | 严重程度低于重大缺陷,但仍需引起管理层重视的缺陷 | 需说明整改计划,审核关注 | 申报前整改,并出具专项说明 |
| 🔴 重大缺陷 | 一项或多项控制缺陷的组合,可能导致财务报告严重错报无法被防止或发现 | 通常导致IPO被否决 | 必须在申报前完全整改,并经审计确认 |
3.2 内控建设六步推进法
- 现状诊断:对标内控规范,梳理现有制度和流程,识别空白和薄弱环节。
- 风险识别:结合业务特点,完成各业务领域的风险评估与排序。
- 制度设计:针对识别的风险,设计或修订内控制度、流程文件和操作规程。
- 系统支撑:将关键内控嵌入信息系统,用技术手段强制执行(如审批流、权限管控)。
- 培训推广:组织全员培训,确保相关人员知晓并能执行内控要求。
- 测试评价:通过内部审计或管理层自评测试内控设计和运行有效性,出具内控评价报告。
四、实战工作坊
分组工作坊
活动:本部门内控现状诊断
⏱ 40分钟
各部门负责人带领本组成员,使用以下模板完成本部门内控诊断:
| 业务环节 | 现有控制措施 | 存在缺陷描述 | 缺陷级别 | 整改建议 |
|---|---|---|---|---|
| 资金支付 | (填写) | (填写) | (填写) | (填写) |
| 合同签署 | (填写) | (填写) | (填写) | (填写) |
| 系统权限 | (填写) | (填写) | (填写) | (填写) |
| 档案管理 | (填写) | (填写) | (填写) | (填写) |
📝 输出要求每组形成一份部门内控诊断报告(1页),课后提交,纳入内控整改台账。
五、随堂测评
1. COSO内控框架的五大要素不包括:
- 控制环境
- 风险评估
- 财务预算
- 监督活动
2. 内控"重大缺陷"对IPO的影响是:
- 无需处理,上市后再整改。
- 在招股说明书中说明即可。
- 通常导致IPO申请被否,必须在申报前完全整改。
- 只影响股票发行价格,不影响审核结果。
3. "职责分离"属于COSO框架中哪个要素的控制措施?
- 控制环境
- 风险评估
- 控制活动
- 信息与沟通
✅ 答案1-C 2-C 3-C
📌 本节课核心要点回顾
- COSO框架五大要素:控制环境→风险评估→控制活动→信息与沟通→监督活动,缺一不可。
- 中国内控"1+3"规范体系是IPO内控审查的直接依据。
- 内控缺陷分三级:一般缺陷、重要缺陷、重大缺陷;重大缺陷是IPO硬伤,必须申报前清零。
- 内控建设六步法:诊断→识别→设计→系统→培训→评价,需全员参与,管理层主导。
- 内控不是纸面文件,必须真实有效运行,保荐机构和审计机构均会进行独立核查。
下节课预告:第04课《数据安全法与个人信息保护法实务》,请预习《数据安全法》和《个人信息保护法》的基本框架。